全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 2145|回复: 17
打印 上一主题 下一主题

中文版putty等SSH远程管理工具被曝出存在后门

[复制链接]
跳转到指定楼层
1#
发表于 2012-2-11 16:21:53 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
本帖最后由 oldghost 于 2012-2-11 16:22 编辑

刚收到阿里云的mail关于前一阵子putty带后门的问题,以及检查和解决方法,供大家参考。


尊敬的阿里云用户:
    您好!
近日,阿里云·云盾安全服务中心发现:中文版putty等SSH远程管理工具被曝出存在后门,该后门会自动窃取管理员所输入的SSH用户名与口令,并将其发送至指定云服务器上。对此进行分析,预计影响范围:中文版putty、 WinSCP、SSHSecure和psftp等软件,而这些软件的英文版本不受影响。
分析细节如下,请您重点关注:

一、受影响的云服务器特征
1.进程 .osyslog 或 .fsyslog 消耗CPU超过100~1000% ( .osyslog与 .fsyslog可能为随机)
2.有网络连接往 98.126.55.226:82(大概为主控)
3.机器疯狂外发数据
4./var/log被删除
5.同IP旁扫出现一个域名 oxoddos.com 并且站点名带中文
二、检查方法
若云服务器或终端出现上述情况,可参照以下方法检查,确认是否受影响。
1. 服务器:
方法1.etc目录下存在.fsyslog或者.osyslog文件;
方法2.lib目录下存在.fsyslog或者.osyslog文件。
2. 个人终端:
目前的杀毒软件基本支持该后门的检测,所以个人终端只需更新杀毒软件至最新版本,然后做整体的扫描检查。
三、修补建议
若受到影响,请参照如下步骤进行修补:
1.卸载中文版putty,WinSCP,SSH Secure;
2.下载官方的PUTTY,WinSCP,SSH Secure重新安装;
3.修改云服务器等的登录信息。
温馨提醒:官方链接
http://www.putty.org
http://winscp.net
http://www.ssh.com/
四、问题下载源
以下链接已确认其下载文件存在后门:
putty.ws
www.putty.org.cn
www.winscp.cc
www.sshsecure.com


阿里云计算官方
2012年2月10日
2#
发表于 2012-2-11 16:23:06 | 只看该作者
本帖最后由 我是人 于 2012-2-11 16:25 编辑

哦。。。又出现了。

http://www.loc.niceguy.workers.dev/search.ph ... it=yes&kw=putty
3#
发表于 2012-2-11 16:23:20 | 只看该作者
老新闻了
4#
发表于 2012-2-11 16:23:49 | 只看该作者
不是第一天了
5#
发表于 2012-2-11 16:25:55 | 只看该作者
现在才发现~
6#
发表于 2012-2-11 16:27:17 | 只看该作者
貌似已经过了很久了
7#
发表于 2012-2-11 16:31:21 | 只看该作者
火星了
8#
发表于 2012-2-11 16:33:35 | 只看该作者
老早的事情了~
9#
发表于 2012-2-11 16:42:23 | 只看该作者
后知后觉
10#
发表于 2012-2-11 16:43:30 | 只看该作者
  都很久了
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2026-4-13 07:42 , Processed in 0.139103 second(s), 13 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表